剪贴板替换自查指南:地址到底该和什么对、对几遍 图 1
剪贴板替换自查指南:地址到底该和什么对、对几遍 · 图 1

作案窗口只有几秒,但足够换掉一整串地址

剪贴板劫持的程序极其简单:常驻软件盯着剪贴板内容,发现符合加密货币地址格式的字符串,就替换成攻击者的地址。你复制的是钱包里的收款地址,粘贴出来的是另一串字符,全程没有任何弹窗和提示。大多数人以为这种攻击很高明,其实它的全部依赖只有一个条件——你的电脑上装了能读取剪贴板的软件,而你粘贴时没有核对。

理解这一点,防御就变得非常朴素:不需要多聪明,只需要把「核对」变成肌肉记忆。下面这套三步法,每一步都可以在五秒内完成,坚持一个月就会成为习惯。

三步核对法:和源对、对首尾、对全串

第一步,和「源」对。地址的源有两个:转账时,源是收款方在钱包或官方页面里展示的原始地址;收款时,源是你自己钱包里生成的那一串。核对的原则是永远和源比对,而不是和记忆比对——「我记得开头是 bc1q」不算核对,因为记忆中的开头也可能来自对方发你的那一条钓鱼消息。最可靠的方式是让两端同时显示:手机钱包展示地址、电脑粘贴后逐项看,或用带二维码的钱包让设备屏幕直接对照。

第二步,对首尾。地址头尾各八个字符是最容易被替换器保留的部分(保留首尾是为了骗过人眼扫视),所以核对必须做反过来的一件事:专门盯着中间。方法很简单——把源地址拆成三段来记:前八位、中段任意一段、后八位。粘贴后的地址只要有任何一段对不上,一律视为异常。

第三步,对全串。凡涉及大额转账,不要依赖肉眼,用机器对:把源地址和粘贴后的地址分别粘进两个备忘录窗口,逐段对照或用比对工具做精确匹配;也可以在小额测试转账后,去区块浏览器搜交易接收地址,确认与源地址字符完全一致后再转大额。区块浏览器是公开的、中立的,它显示的接收地址不经过你本地任何软件,这正是它适合做最后一道裁判的原因。

让粘贴通道保持干净

三类行为会显著增加剪贴板被读取的概率:一是安装来路不明的工具软件——所谓「空投查询插件」「自动领币脚本」「游戏辅助」「破解版软件」是剪贴板监控的高发载体;二是允许陌生设备共享剪贴板——手机和电脑之间的跨设备粘贴、云剪贴板同步很方便,但也让地址字符串进入了你不了解的环境;三是随便授权剪贴板权限——部分手机系统会询问某 App 是否可读取剪贴板,对没有明确需要的应用一律拒绝。

定期体检也值得做一遍:检查电脑上的常驻软件列表,卸载近期安装的可疑工具;检查手机里是否有「悬浮窗、自动点击、辅助功能」类权限被不相关应用占用——这类权限足以支撑剪贴板监控和界面覆盖。

已经转错了怎么办

如果转账已经发出且金额较大,先冷静做三件确定有效的事:一、保留源地址、交易哈希、时间戳的完整证据链(截图加链上记录);二、若收款方是可识别的实体——比如某交易所的充值地址出错、某商户的公开收款——立即通过官方渠道联系并出示证据;三、在链上平台对相关地址做举报标记,降低后来者踩坑的概率。需要明确预期的是:链上转账不可逆,向陌生人追回没有确定路径,此后把精力放在防止再次发生——设置常用地址簿、固定收款方白名单、每笔都小额试转——比追踪「是谁换了我的地址」更有价值。多数复发案例的共同点不是攻击者多强,而是第二次转账又没有核对。